28 августа 2026 г.
Claude Code теперь можно запустить без права выполнять команды: флаг --restricted в v2.1.248
В версии 2.1.248 появился режим, где агент читает и правит файлы, но не запускает ни одной команды.

Один флаг при запуске — и агент лишается доступа к терминалу.
Что делает флаг. `--restricted` (или переменная `CLAUDE_CODE_RESTRICTED=1`) убирает встроенные инструменты, которые запускают команды и код, а вместе с ними WebFetch. Файловые инструменты остаются, но заперты в рабочей директории. Вернуть что-то можно только поимённо через `--tools`: пресет `default` для этого не годится.
Раньше рамки агенту ставили правилами разрешений в settings-файлах, которые правит любой, у кого есть доступ к репозиторию. Теперь в этом режиме Claude Code читает только managed settings и то, что передано через `--settings`, а пользовательские, проектные и локальные файлы игнорирует. Режим `bypassPermissions` здесь не включается, cloud-сессии не создаются.
Как обновиться. Команда `claude update` доводит до 2.1.248. Нативная установка обновляется в фоне сама, а Homebrew, WinGet и apt так не умеют: там нужны `brew upgrade claude-code`, `winget upgrade Anthropic.ClaudeCode` и их аналоги. Для npm подойдёт `npm install -g @anthropic-ai/claude-code@latest`, но с версии 2.1.198 он требует Node.js 22 и выше.
Отдельно починили выгрузку секретов из ревью: раньше `/ultrareview` и засеянные с локальной машины cloud-сессии отправляли в облако незакоммиченные `prod.env` и `*.tfvars`, а заодно swap- и backup-копии файлов с ключами вроде `key.pem.tmp` и `id_rsa.swo`. Теперь они остаются на машине.
Кеш промпта в длинных сессиях промахивался примерно раз в час и терял контекст extended thinking. Причина была в описаниях инструментов: они пересобирались после обновления OAuth-токена. В 2.1.248 это починили, а описание инструмента Workflow ужали с 5,7 тыс. токенов до 1 тыс.
Флаг работает начиная с 2.1.248: на прежних версиях `--restricted` просто не существует.
Первоисточник